Инструменты безопасности
Проверка SSL-сертификата
Какой сертификат узел отдаёт на самом деле — и полна ли цепочка.
Проверка SSL-сертификата
Проверка сертификата устанавливает TLS-соединение с узлом с нашего сервера и показывает то, что он отдаёт на самом деле: издателя, срок действия, цепочку и покрываемые имена.
Проверка идёт снаружи, поэтому вы видите сертификат таким, каким его получает публичный интернет, а не таким, каким его собрал ваш браузер.
Почему браузер может не заметить проблему
Браузеры кэшируют промежуточные сертификаты. Если вы однажды побывали на сайте, отдававшем полную цепочку, ваш браузер может достроить её и для сервера, который её больше не отдаёт, — и вы ничего не заметите, а посетитель, пришедший впервые, увидит предупреждение.
Именно поэтому «у меня всё открывается» — не доказательство исправности. Проверка со стороны показывает, что отдаёт сервер, а не что смог собрать конкретный клиент.
Альтернативные имена решают всё
Современные браузеры проверяют только список альтернативных имён (SAN), а не поле общего имени. Если адреса, который вводят люди, в этом списке нет, они получат предупреждение независимо от того, насколько сертификат в остальном исправен.
Классический случай: сертификат выпущен для example.com, а сайт открывают по www.example.com. Оба имени должны быть в списке, иначе одно из них будет ломаться.
Истечение и обновление
Истёкший сертификат вызывает предупреждение во весь экран до загрузки страницы — это самая заметная поломка из возможных. Автоматическое обновление снимает проблему, но только если оно доходит до конца: перевыпущенный, но не установленный на сервере сертификат ничего не меняет.
Поэтому после обновления полезно проверить именно со стороны: показанная здесь дата истечения — это дата того сертификата, который сервер отдаёт прямо сейчас.
Частые вопросы
В браузере сертификат в порядке, а здесь ошибка. Кому верить?
Проверке со стороны. Ваш браузер мог достроить цепочку из кэша, а посетитель, пришедший впервые, этого сделать не сможет.
Что такое неполная цепочка?
Сервер отдал свой сертификат, но не отдал промежуточный, связывающий его с корневым. Часть клиентов достроит цепочку сама, часть — нет, и поломка выглядит случайной.
Почему нельзя проверить порт 25 или 587?
Потому что это порты STARTTLS: соединение там начинается без шифрования и переходит на TLS по команде. Прямое рукопожатие, которое выполняет этот инструмент, там невозможно.
Похожие инструменты
- Проверка HTTP-заголовков Заголовки ответа, коды статуса и цепочка переадресаций.
- Проверка DNS-записей Запросите записи A, AAAA, MX, TXT, NS, SOA, CAA и CNAME домена.
- Проверка порта Проверьте, отвечает ли порт узла из публичного интернета.
- Проверка VPN и прокси Посмотрите, похож ли ваш адрес на VPN, прокси или узел Tor.